jueves, 9 de septiembre de 2010

Protección de Buffer Overflow (desbordamiento de buffer)

El Buffer Overflow o desbordamiento de buffer, según Wikipedia, "es un error de software que se produce cuando se copia una cantidad de datos sobre un área que no es lo suficientemente grande para contenerlos, sobrescribiendo de esta manera otras zonas de memoria". Esta vulnerabilidad, atacada por algunos virus, como los viejos Code Red y el SQL Slammer y el nuevo Troj/Pdfjs-ME que se aprovecha de una debilidad del Adobe Reader 9.3.4 (APSA10-02), puede ser eliminada activando el Buffer Overflow Prevention (BOP) de su antivirus, solo recuerden que no todos los antivirus tienen esta característica.
En el caso de Sophos, su protección de buffer overflow fue capáz de detectar y suspender los ataques de archivos .pdf infectados con Troj/PDFjs-ME sin ninguna configuración.

lunes, 30 de agosto de 2010

Los 10 Mitos de la Navegación Web Segura - Sophos

Luego de unas cortas pero muy buenas vacaciones, continuamos con los siguientes dos mitos:


Mito #2 "Mis usuarios no pierden tiempo navegando en Internet en contenido inapropiado"
Ok, vamos por parte, sin ningún tipo de filtros web, es imposible saber lo que nuestros usuarios están haciendo con su acceso a internet. El hecho es que más del 40% del uso de internet en las empresas es inapropiado e incluso no está siendo supervisado. En promedio se pierden entre 1 y 2 horas diarias de trabajo por usuario.

Mito #3 "Nosotros controlamos el uso de internet y nuestros usuarios no pueden evitar nuestras políticas"
Este tema considero personalmente muy importante, ya que los proxies anónimos hacen muy fácil que los usuarios puedan "bypass" las políticas de navegación en la organización. Cientos de nuevos proxies anónimos son publicados diariamente. Si piensan que estoy exagerando pueden hacer una búsqueda en Google "bypass web filter" y ver evaluar los resultados.

viernes, 20 de agosto de 2010

Los 10 Mitos de la Navegación Web Segura - Sophos

La firma de seguridad Sophos ha liberado un documento llamado "Los 10 Mitos de la navegación web segura" donde cuestionan algunas de las creencias de nuestros estimados usuarios finales o clientes, en esta parte les voy a mencionar un mito muy difundido:

Mito #1 "La Web es segura porque yo nunca he sido infectado por malware"
Se podría dar el caso de que nunca te enteres que tu equipo está infectado. Muchos ataques de web malware son diseñados para robar información personal y claves para usar tu equipo en la distribución de spam, malware o contenido inapropiado sin tu conocimiento.
Por ejemplo un cliente de Sophos instaló un Web Appliance en su red e inmediatamente detectó más de 50 estaciones de trabajo con comportamiento sospechoso llamando a casa (unos servidores en internet) por instrucciones.

sábado, 5 de junio de 2010

Rootkit permite leer mensajes SMS en celulares Android

Los expertos de seguridad Nicholas Percoco y Christian Papathanasiou (Trustwave) anunciaron el desarrollo de un Rootkit que es capaz de leer los mensajes SMS de un Smartphone con sistema operativo Android.


Este anuncio que será demostrado en la conferencia Defcon el próximo mes, señala que el rootkit puede tener acceso total a la carpeta root del Smartphone y, de esta forma acceder a los mensajes, incluso a la ubicación GPS del dispositivo.

Los expertos informaron que el rootkit puede ser enviado vía Wifi por medio de un Rogue APP.

viernes, 23 de abril de 2010

McAfee daña miles de Pc´s a nivel mundial


McAfee ha reconocido que la detección errada y posterior eliminación de un archivo de Windows como un virus (W32/Recorl.a) ha generado la falla de cientos de miles de estaciones de trabajo a nivel mundial, según el New York Times.
La actualización (5958 DAT / 21 de Abril) ya ha sido reparada, pero no sin antes haber afectado computadores de compañías, estaciones de policías (como el 911 de Iowa-EEUU) y hospitales.
Esta falla afecta a equipos con Windows XP SP3 principalmente, aunque también se han reportado equipos con SP1 y SP2.
Si usted fue afectado por esta falla, puede conseguir la solución en este link de McAfee https://kc.mcafee.com/corporate/index?page=content&id=KB68780
Mi comentario al respecto sería que la competencia entre los fabricantes de soluciones de antivirus está muy fuerte y, McAfee no maneja buenos números de detección de virus, estoy seguro que esta no será la última vez que McAfee o Symantec liberen actualizaciones mal elaboradas. Saludos a todos.

sábado, 27 de marzo de 2010

Otro FakeAV para Windows 7


Windows 7 se está haciendo cada vez más popular y, más compañías empiezan a actualizar la interface de sus programas para esta versión del sistema operativo (las amenazas también).
La semana pasada un cliente me llamó por que uno de sus computadores tenía un mensaje de virus en la pantalla, se trataba de un FakeAv llamado Control Center con una nueva interface para Windows 7 y que Sophos detecta como Mal/FakeAV-AA. El equipo en cuestión no tenía instalado el agente de Sophos, luego de instalarlo el FakeAv fue detectado y eliminado del computador.

domingo, 7 de marzo de 2010

Pantalla Azul de la Muerte causada por Rootkit Alureon (Mal/TDSSPack-V)

Microsoft confirmó que algunos problemas reportados de Pantalla Azul de la Muerte (Blue Screen of Death) en equipos con Windows 2000, XP, Server 2003, Server 2008, Vista y 7, se presentan cuando se instala el parche KB977165 del Boletín de Seguridad MS10-015 en equipos que se han infectado del Rootkit Alureon (Mal/TDSSPack-V).



Mis sugerencias para evitar las infecciones en nuestros equipos son:
  • Mantenga actualizado no solo el sistema operativo sino también todo el software instalado, como los complementos del browser.
  • Habilite un firewall en su computador.
  • Mantenga su antivirus actualizado, sino posee uno, con mucho gusto podría ayudarlo a adquirirlo e implementarlo rápidamente.
  • Preste mucha atención cuando acepte la transferencia de archivos o abra los anexos.
  • Navegue en internet con precaución.
  • Evite al máximo usar software ilegal, actualmente existen muchas promociones de los fabricantes y beneficios por adquirir licencias originales.
  • Protéjase de ataques de Ingenieria Social.
  • Y el último pero no menos importante, utilice passwords robustos (mayúsculas, minúsculas, números, caracteres especiales y por lo menos 7 caracteres)

sábado, 6 de marzo de 2010

Más del 30% de los Appliances de seguridad usan Sophos Antivirus

Según Michael Rogers, Vice Presidente de Alianzas Globales y OEM de Sophos, "Por años, muchos de nuestros partnes OEM han integrado el motor de detección de virus de alta velocidad de Sophos en sus ofrecimientos de seguridad para proteger de manera proactiva a sus clientes de las amenazas existentes y nuevas"
Continúa Rogers, " Hoy en día, más del 30% de todos los Appliances de seguridad en el mercado usan Sophos Antivirus".
Algunos líderes del mercado que usan Sophos:
Lenovo, Bit.ly, Juniper Networks, Face Time Communications, Intel y los HP Integrity Servers.

http://www.sophos.com/pressoffice/news/articles/2010/03/oem-momentum-sophos.html

Sophos y Lenovo se unen

Lenovo integrará las soluciones de Seguridad y Control de Datos de Sophos en sus pc´s Think orientadas a los clientes corporativos, también se ha confirmado que Lenovo promoverá la venta de soluciones Sophos.
Esta no es la primera vez que Lenovo y Sophos trabajan en conjunto, Lenovo tiene una larga relación con Utimaco, un vendedor de cifrado de datos adquirido por Sophos el año pasado.
Lenovo es el mayor vendedor de equipos de escritorio en Venezuela.

lunes, 15 de febrero de 2010

WebSite de entrenamiento para Hackers fue apagado

El mayor website chino de entrenamiento para hackers ha sido apagado por la policía de china.
De acuerdo al China Daily, el website corría desde la provincia de Hubei en China Central y, ofrecía programas de ataque y software malicioso a sus suscriptores, que ascendían a 182.000 en tan solo 5 años .
Unos cuantos suscriptores interpelados informaron que ellos podían bajar Troyanos y, fueron instruidos sobre cómo robar cuentas de usuarios. También les explicaban cómo escribir código malicioso.
Todos estos cursos tenían un precio que oscilaba entre $15 y $293.

miércoles, 3 de febrero de 2010

Herramienta para eliminar malware de Operación Aurora

La firma de seguridad Sophos, liberó una herramienta para detectar y eliminar el malware relacionado con la Operación Aurora (Hydraq), que utiliza una vulnerabilidad del Internet Explorer para robar información confidencial de los computadores infectados.
La herramienta recibe el nombre de Aurora Malware Removal Tool.
Algunas sugerencias para mantenernos a salvo serían:

  • Aplicar el parche MS10-002

  • Usar la versíón más actualizada del browser

  • Usar software de seguridad para confirmar que los parches, antivirus y firewall están instalados, ejecutandose y actualizados.

sábado, 30 de enero de 2010

Más del 40% de infecciones web pertenecen a Troj/JSRedir-AK

Sophos Labs publicó recientemente en su blog una entrada acerca del troyano Troj/JSRedir –AK.
Desde el 22 de diciembre del año pasado, cuando Sophos agregó la protección en su base de datos, Troj/JSRedir-AK se ha detectado en más del 40% de las amenazas web registradas.

El gráfico muestra el malware hospedado en web sites desde el 22/12/2009 11:00 hasta el 21/01/2010 11:00 (GMT-8).

Los laboratorios de Sophos informaron que 180.000 páginas web fueron infectadas con este malware en los últimos 31 días. Esto quiere decir que se infecta una página web cada 15 segundos.

sábado, 23 de enero de 2010

Novedades en el nuevo Firefox 3.6


El jueves 21 de Enero Mozilla liberó la última versión de su browser Firefox 3.6 y me parece que su nueva “Protección de Plugins Antiguos” es una característica importante para el browser.
Los plugins o complementos son pequeños programas que se integran con el browser para ayudarnos a ver videos en línea y ver documentos PDF por ejemplo. Normalmente estos complementos no son escritos por los desarrolladores de los browser, lo cual complica un poco mantenerlos actualizados con sus últimas versiones y prevenir fallos por vulnerabilidades.
Podemos mencionar el caso de Adobe Flash y Acrobat PDF Reader que fueron utilizados por hackers para distribuir malware en la red a través de huecos de seguridad en su código.
Firefox entonces promete monitorear esos complementos por nosotros y avisarnos cuando es el momento oportuno para actualizarlos.
Pueden revisar el estado de sus complementos aquí.

viernes, 22 de enero de 2010

Gracias "Aurora"



Luego de una gran presión mediática, Microsoft a través del MSRC (Microsoft Security Response Center) liberó el “Boletín de Seguridad MS10-002” que repara varias vulnerabilidades del Internet Explorer en sus versiones 6, 7 y 8.
La más importante es la vulnerabilidad descrita en el Documento Informativo sobre Seguridad (Security Advisory) 979352 utilizada en el ciber-ataque a Google y otras 30 grandes compañías.
Aunque este patch es muy bien recibido por todos los que utilizamos el Internet Explorer y genera una gran tranquilidad a nivel mundial, mis consejos a todos los administradores de red son:

- Por supuesto instalar de manera inmediata el parche (automáticamente por medio de su software de patchmanagement, directorio activo ó de manera manual).
- Instalar la versión 8.0 del Internet Explorer.
- Evaluar e implementar ASLR (Address space layout randomization), DEP (Data Execution Prevention) y UAC (User Account Control).
- Adquirir Sophos Endpoint Security and Data Protection 9.0.

Otro día conversamos de ASLR, DEP y UAC.

martes, 19 de enero de 2010

¿Debemos cambiar de Browser?


El anuncio de la nueva vulnerabilidad del Internet Explorer de Microsoft ha traído muchos comentarios, que considero apresurados y sorprendentes.
Me refiero a la recomendación de los gobiernos de Alemania y Francia de utilizar otro browser hasta que Microsoft libere un parche que resuelva el problema. Solo una nota para nuestros lectores, todos los browsers sufren de vulnerabilidades, algunas ya las conocemos, otras todavía no. En este caso hablamos de la vulnerabilidad CVE-2010-0249 (aquí pueden encontrar información importante de la vulnerabilidad y otros links relacionados).
Para mí, la educación del usuario sería una mejor opción antes de cambiar de browser, explicarle la importancia de utilizar las versiones actualizadas de sus aplicaciones e instalar los parches de seguridad necesarios en sus equipos. Podemos mencionar la vulnerabilidad encontrada en el Adobe Reader recientemente, no recuerdo que recomendaran cambiar de lector de documentos.

En mi opinión (y me gustaría saber que piensan ustedes) es una buena oportunidad para:
- Educar a los usuarios acerca de las amenazas en Internet, aprovechando que se acerca el Safer Internet Day 2010 .
- Revisar la versión de los browsers que se usan en las organizaciones, actualizar a la versión IE8 ó habilitar DEP (data execution protection) si usan IE7.
- Revisar la configuración de los productos de seguridad que se están usando, por ejemplo, habilitar la protección para Buffer Overflow (BOP), HIPs, Script detection, Payload detection (que tienen los productos de Sophos) y el bloqueo de tráfico web.








Microsoft anunció la liberación del parche para Febrero, en su ciclo normal de actualizaciones.